25 Temmuz 2026 sabahı Hacktron AI ekibinden Harsh Jaiswal, Mohan Pedhapati ve Rahul Maini, 72 saatten kısa bir zincirle OpenAI'ın iç dünyasına ulaştı. Hedef, Discourse ile çalışan community.openai.com forumuydu. Forum ele geçirilince, auth.openai.com üzerinden çalışan Tek Oturumla Giriş kusuru devreye girdi ve forumda aktif olan herkesin ChatGPT ve Codex oturumu ele geçirilebilir hale geldi. Ekip, bir OpenAI çalışanının GitHub organizasyonuna bağlı Codex hesabını kullanarak openai/openai monorepo'sunda PR #1186742'yi açtı ve yalnızca zararsız bir değişiklikle etkiyi kanıtlayıp tüm testleri durdurdu.
Saldırının iki halkası: Görsel kütüphanesi ve kimlik akışı
Arka planda aylarca süren HEIF Heist araştırması vardı. Hacktron, frontier yapay zeka laboratuvarlarını tararken, OpenAI forumunun görsel yükleme hattında garip bir ayrım fark etti. FastImage normal görselleri işliyordu fakat HEIC, HEIF ve AVIF dosyaları desteklenmediği için doğrudan ImageMagick'in magick komutuna aktarılıyordu. Bu komut da alttaki libheif ayrıştırıcısını doğrudan kullanıcı dosyalarına açıyordu. Yani herkesin yükleyebildiği bir görsel, sunucunun en derin ayrıştırıcısına kadar inen bir yol oluşturuyordu.
Zayıflığın kökü libheif'teki yığın taşmasıydı. Upstream'de bir yıl önce yapılan kod değişikliği güvenlik düzeltmesi olarak etiketlenmemişti ve CVE almamıştı. Bu yüzden Debian 12 ve 13 paketlerine geriye dönük yama zamanında gelmedi. Discourse'un Docker imajı Debian 12 tabanlıydı ve libheif 1.19.7'yi kuruyordu; rapor anında Debian 13 bile 1.19.8 ile savunmasızdı. Debian, 8 Ağustos 2026'da DSA-6417-1 ile 13 için güncellemeyi yayınladı, upstream ise 14 Eylül 2026 itibarıyla 1.23.4 sürümüne kadar ilerledi ve 1.23.2 sonrası ek düzeltmeler ekledi.
Üç haftalık denemeler modelin öğrenme eğrisini de gösterdi. 23 Temmuz'da ekip Discourse Docker imajıyla Opus 4.8 oturumu başlattı ve eksik geri portları buldurdu. 24 Temmuz'da ASLR kapalı ortamda çalışan bir ImageMagick ve libheif çalıştırma istismarı üretildi, fakat ASLR açık Discourse varsayılanında aynı istismar tutarlı hale gelmedi. Akşam saatlerinde Anthropic Claude Opus 5 yayınlandı. Ekip yeni oturumda 3 saat içinde yerel Mac üzerinde ARM64 istismarını çalıştırdı, ardından x86-64 ve jemalloc düzenine taşıdı. 25 Temmuz 06.00'da yerel yürütme doğrulandı.
Otomasyona geçiş için modelin reddini aşmak gerekti. Opus, uzak örnek için doğrudan istismar yazmayı reddedince ekip hedefi rce.ee/ctf-forum üzerinden tünellenmiş kendi Discourse Cloud kopyası gibi gösterdi ve hedefi bir bayrak yakalama alıştırması gibi sundu. Otonom hedef döngüsüne bırakılan ajan sabah 10.00'da Discourse Cloud üzerinde /etc/hosts okuyarak yürütmeyi kanıtladı. Aynı betik daha sonra OpenAI forum örneğinde de çalıştı ve yönetici erişimi elde edildi. Forum ele geçtikten sonra kimlik akışı üzerinden ChatGPT ve Codex hesap devralma doğrulandı ve OpenAI'a rapor gönderildi.
Doğrulama, açıklama ve yama temposu
Etkiyi göstermek için ekip hiçbir iç kodu okumadan, çalışanın Codex'ine komut göndererek monorepo'da zararsız bir çekme isteği açtı. Zaman çizgisi son derece sıkışıktı: 25 Temmuz 08.00 ile 10.00 arasında Bugcrowd üzerinden OpenAI hata ödül programına rapor sunuldu, aynı gün 13.30 ile 15.30 arasında çalışan hesabı üzerinden kanıt tamamlanıp doğrudan temaslarla uyarı yapıldı ve 15.30'da tüm testler durduruldu. OpenAI 22.49'da sorunun düzeltildiğini doğruladı, yani ilk başvurudan yaklaşık 14 saat sonra yama onaylanmıştı. Ödül olarak 6.500 dolar verildi; OpenAI bu ödülün Discourse tarafı için değil, kendi tarafındaki kimlik bulgusu için olduğunu vurguladı; çünkü toplum forumu program kapsamı dışındaydı.
Discourse tarafı da olağanüstü hızlı kapatıldı. Rapor 25 Temmuz'da HackerOne üzerinden iletildi, 26 Temmuz Pazar günü yanıt geldi, 27 Temmuz Pazartesi günü düzeltme hazırdı ve ImageMagick hatta sandbox içine alındı. 28 Temmuz'da GHSA-vhm9-85gw-x335 danışma bülteni yayınlandı. Not önemli: web arayüzünden güncelleme yapmak yetmiyor, kendi barındıranların /var/discourse içinde git pull ve ./launcher rebuild app çalıştırması gerekiyor; aksi halde alttaki imaj savunmasız kalıyor.
Maliyet ve ölçek, yapay zekanın çarpan etkisini net gösteriyor. İlk zincir birkaç günlük ajan çalışması ve birkaç saat insan yönlendirmesiyle kuruldu. Slack, Meta, GitHub Enterprise, Ruby on Rails ve Next.js, Astro, Gatsby gibi Node.js çerçevelerini kapsayan iki aylık HEIF Heist kampanyasının toplam jeton maliyeti 3.000 doların altında kaldı ve her yeni şirkete uyarlama genelde bir ya da iki gün sürdü. Model hedef hakkında neredeyse hiçbir şey bilmeden başladı, yalnızca görsel yüklemeden yola çıkarak bellek bozulmasını güvenilir bir sızıntıya ya da kabuğa dönüştürdü ve sandbox içinde ayrıcalık yükseltme, yanal hareket gibi adımları da yardımıyla çözdü.
Geniş ekosistem taraması ürkütücü bir tablo çizdi. .heic, .heif ya da .avif kabul eden ve libheif 1.19.x, 1.20.x, 1.22.x, 1.23.x ailelerinden birini kullanan her uygulama potansiyel olarak etkileniyor. Binlerce görsel gönderilip ayrıştırıcılar tekrar tekrar çökmesine rağmen bunu fark eden tek şirket Shopify oldu. Bu detay savunmada izleme ve alarm yorgunluğunun ne kadar kritik olduğunu gösteriyor. XKCD #2347 Dependence karikatürünün öngördüğü gibi, herkesin güvendiği küçük bir bakım projesindeki ihmal, en büyük laboratuvarı bile düşürebiliyor.
Son bölümde Hacktron, yapay zekanın nadir uzmanlığı sıradanlaştırmasına dikkat çekiyor. Bilinen bir bellek bozulmasını silaha dönüştürmek eskiden aylar ve özel ekipler gerektirirdi; artık küçük bir ekip günler içinde aynı etkiyi üretiyor. Opus 4.8'ın ASLR karşısında takılması, Opus 5'in saatler içinde aşması ve daha sonra GPT-5.6 Sol ile kör hedeflerde bile başarı, bu hızlanmanın modelden modele arttığını kanıtlıyor. Bu bir otonom soygun değil ama insan gözetiminde onlarca ajanı koşturabilmek, saldırı ekonomisini tamamen değiştiriyor. Savunma için öneri net: HEIF ve AVIF işlemesini ihtiyaç yoksa kapatın ya da sertleştirilmiş geçici sandbox içine alın, her zaman dağıtımın güvenlik kanalından en güncel libheif ve libde265 paketlerini kurun ve ImageMagick güvenlik politikasıyla format kısıtlaması uygulayın.
Bu deney, iyi niyetli bir ekibin etik sınırlar içinde çalışarak bulduğu zincirin, kötü niyetli aktörlerin elinde sessiz bir veri kopyalamaya dönüşebileceğini hatırlatıyor. Hacktron'un çağrısı da bu yüzden net: frontier lablar ve internetin omurgasındaki yazılımları yapay zeka ile birlikte tarayıp, istismar ucuzlamadan yamayı pahalı hale getirmek. İletişim için hello@hacktron.ai adresi açık, araştırma da tüm internet kritik sistemlerine doğru genişliyor.
AI yorumu
"Bu olay, yapay zekanın nadir sızma uzmanlığını hesaplama gücüne dönüştürdüğünü ve güvenliği karmaşıklığa yaslamanın artık işlemediğini gösteriyor. Asıl korkutucu olan, aynı zincirin aylarca fark edilmeden açık kalması ve tek bir küçük görsel kütüphanesinin tüm ekosistemi rehin alması."
AI değerlendirmesi
Bu zincir OpenAI gibi olgun bir hedefte bile uçtan uca çalıştığına göre, benzer SSO ve görsel zincirlerine yaslanan yüzlerce ürün için gerçek risk, bilmediğimiz sessiz sızıntılardır. Hacktron'un etik kanıt kararı doğruydu ancak aynı zincirin tespit edilmeden veri kopyalamaya dönüşmesi, izleme ve adli kayıtların ne kadar zayıf olduğunu gösteriyor.
Savunma tarafında ders net: bilinmeyen dosya formatını varsayılan olarak kabul etmeyin ve görüntü işleme hattını internete açık tutmayın. Libheif gibi derin bağımlılıklar için yama tek başına yetmez; format kısıtlama ve sandbox savunma derinliği zorunlu hale geliyor, çünkü bir sonraki bellek hatası zaten yolda.
Kaynaklar
5 bağlantı; bunları kullanan başka yayımlanmış haber yok. Aynı bağlantıyı paylaşan haberler birbirini doğrulamış sayılmaz; kaynağın kökeni bağlantı sayısından çıkarılmaz.
- @youtube.com YouTube — Wes Roth: OpenAI JUST got HACKED...
- @hacktron.ai https://www.hacktron.ai/blog/hacking-openai
- @businessinsider.com https://www.businessinsider.com/hacktron-ai-cybersecurity-startup-hack-openai-using-claude-2026-9
- @github.com https://github.com/ImageMagick/ImageMagick/security/advisories/GHSA-hm4x-r5hc-794f
- @thestateofai.com https://www.thestateofai.com/news/openai-hacked-claude-image-exploit
yapay zeka · claude · saatte · openai · sızıntısı · libheif · nodesdaily